最新の報道、解説、関連するテクノロジーストーリーを確認できます。
Microsoftは、サービスとしてのフィッシングプラットフォームEvilTokensが、AIを活用した攻撃を可能にし、10,000以上の組織で12,000以上のメールボックスに被害を与えたことを明らかにした。このプラットフォームは、デバイスコード認証フローを悪用してログインコードを窃取するために使われた。その後、Microsoftのデジタル犯罪対策部門が、関連インフラの無効化作戦を調整した。
Microsoft Security Researchは、ITサポートを装う電話やメッセージから始まり、AiTMまたはデバイスコードのフローを悪用して攻撃者が管理するMFA手段を追加し、Microsoft Graphを探索した後、SharePoint、OneDrive、メールのデータを取得する一連の侵害を確認しました。Microsoftによると、この活動は2026年5月から継続しており、一時的なID侵害を永続的なクラウドアクセスへと変えることを目的としています。